不知道这10点,千万别用SaaS

不知道这10点,千万别用SaaS

作者:计算机世界 2020-08-25 11:04:48

云计算

SaaS 与“软件即服务”提供商合作意味着在某种程度上放弃了对安全的控制,因此在供应商评估期间对SaaS安全能力进行仔细审查至关重要。

对于越来越多的企业来说,软件即服务(SaaS)已经成为使用重要业务应用程序的主要手段。从业务的角度来看,这种策略是可行的,因为它有潜在的好处:节约成本、提高了灵活性和更容易扩展,等等。

然而,任何基于云的产品都有安全风险。一家企业怎样确定其SaaS提供商的安全条款是否达到了自己的标准呢?

[[339219]]

Gartner的副总裁兼分析师Patrick Hevesi解释说:“我们面临的挑战是怎样才能全面了解SaaS供应商为保护其基础设施、变更管理程序和事件响应过程所做的工作。”

据Gartner 2019年的一份报告,并非所有SaaS提供商都对其安全能力保持透明。报告称,企业应清楚地知道将重要的用户数据放到云服务中所要承担的风险,而且他们还不得不信任云服务提供商。

SaaS提供商很容易受到同样困扰着所有其他企业的很多恶意软件和黑客的攻击。这些威胁会影响使用这些服务的企业。把对你的SaaS提供商的评估过程集中在以下几个方面能够最大程度地降低这种风险。

1. 检查SaaS补丁策略

高管们担心的一个问题是安全补丁。Asurion公司为智能手机、平板电脑和其他产品提供保险服务,该公司高级安全经理Bernie Pinto指出:“通常情况下,SaaS提供商在提供补丁方面会滞后,特别是如果他们是多租户的,而你的企业只是众多细分服务客户之一。”

2. 检查SaaS与内部安全控制的一致性

通信设备公司西门子美国(Siemens USA)的首席网络安全官Kurt John认为,在评估SaaS提供商时,企业应了解的主要概念是安全控制职责的转变。使用SaaS产品要求安全部门把重点放在企业安全环境和SaaS提供商安全环境之间的接口上。他说:“一定要牢牢把握住提供商的安全功能与企业的信息安全策略是否保持一致。务必在流程的早期就处理好任何差距问题。”

John认为有3个关键领域对控制的一致性非常重要:

(1) 身份和访问管理(IAM)

问题可能包括无法将现有的企业IAM平台与SaaS提供商的产品集成;相互冲突的身份验证策略,从可用性角度来看,可能会导致混淆和技术问题;SaaS提供商不支持单点登录(SSO)。

(2) 加密和密钥管理

这方面的问题包括SaaS提供商坚持要保持对加密的控制,允许它随时访问客户的信息,数据被存储在企业安全边界之外,这导致不得不采取相应的加密管理措施。

(3) 安全监视

这方面的问题包括不支持对SaaS环境下安全事件日志数据的访问,对可能出现的安全风险不够透明。John说:“要克服的挑战之一是确保日志不被操控。首选方案是与SaaS提供商建立足够的数字连接,以便将日志数据实时传送到企业现有的安全运营中心。这有利于从宏观上进行把握,允许企业将本地安全操作功能扩展到云中。”

3. 确保企业拥有自己的数据

企业还应详细查看提供商承诺的隐私政策或者服务条款,确保他们不会共享个人信息。IT咨询公司Ascent Solutions的网络安全策略师Kayne McGladrey说:“尽管这听起来是能做到的,但很容易被疏忽掉。”

McGradrey指出,如果SaaS供应商合同中“没有明确写明不会出售企业的业务数据,也不会出售将服务所得数据用于‘市场研究’或者类似目的的匿名汇总数据的条款”,那么这就是一个危险信号。如果合同中没有说明,请务必确认提供商不会转售你的企业数据。

4. 确保SaaS提供商遵守相关法规

McGladrey说,另一个令人担忧的问题是,隐私政策会不会没有包括遵守具体法规的声明,例如通用数据保护条例(GDPR)和加州消费者隐私法(CCPA)等。他说:“这些都是公认的,如果被遗漏了,可能表明SaaS提供商没有跟上法律和监管的趋势。”

[[339220]]

McGladrey补充道:“SaaS供应商应该在数据主权和可选本地化方面持坦率态度。虽然这对于跨国公司选择SaaS解决方案特别重要,但那些受单一地理区域限制的企业则希望避免出现尴尬的情况,例如,美国人的个人信息被有意处理并存储在国外的数据中心。”

5. 知道数据存储在哪里

营销技术提供商Epsilon公司的首席信息官Robert Walden表示,从安全、合规和隐私的角度来看,归根结底一切都与数据有关。Walden说:“知晓通过SaaS解决方案存储和传输的数据类型、谁有权访问数据、谁拥有数据、怎样保护数据,以及在安全泄露事件发生时谁应承担责任等等,这些都非常重要。”

Walden说:“很多企业甚至都不知道无意中存储在SaaS解决方案中的敏感数据类型,也不知道谁有权访问这些数据。此外,企业通常不知道,如果在SaaS解决方案的建立过程中执行了标准的点击通过协议,则该提供商通常对数据拥有所有权。”

6. 检查数据丢失或者损坏条款

Walden说,从数据保护的角度来看,很多企业没有意识到,虽然SaaS协议可能有灾难恢复条款,但这些条款并未涵盖数据丢失或者损坏的问题。

7. 在SaaS采购过程中涉及的安全

Pinto说,在采购过程中,安全和风险部门的成员应该一直与采购部门保持联系。“采购部门应与安全部门步调一致,并让他们参与过程中的风险量化工作。大多数采购部门仍然没有意识到身份和访问管理是一个专业领域。”

John说,信息安全部门应参与所有关键讨论,以确保能够解决涉及数据安全的非技术性问题。“在我们的部门中,如果出现未解决的网络安全问题,那么提供商就会出局。”

8. 确定SaaS提供商使用的子服务

谈判的主题包括SaaS提供商可能使用的企业子服务。John说:“在签署任何合同之前,解决这一问题至关重要。这可能会影响企业提出的任何数据存储位置要求。”

John说,在评估SaaS安全报告时,“验证报告范围是否包括作为合同一部分的位置和子服务是很重要的。这需要对合同和适用的安全报告进行交叉检查,以确保审计结果的充分覆盖和可靠性。”

谈判还应涵盖SaaS提供商确保合规的方法。John说:“在解决这一问题时,应了解提供商的哪些功能支持合规和任何相关活动,例如电子发现、数据隐私和事件响应报告等,这一点很重要。”

9. 在免费SaaS试用期间进行彻底测试

IT和安全部门应在免费SaaS试用期间测试功能,包括最大容量和峰值使用量等。Pinto说:“应该有几个管理员和超级用户同时使用该工具,在同一窗口内评估性能。”

同时,测试并发和多进程活动。Pinto说:“当程序忙于计算、移动信息和创建报告时,用户应该知道程序的响应能力如何。”

作为内部测试的一部分,John说:“评估能否将企业的关键安全流程与SaaS提供商的解决方案集成在一起。这将有助于确定可能需要的工作量和成本预测,以确保解决方案实施后足够安全。”

10. 检查SaaS提供商的第三方审计

John说,要求提供商提供最新的第三方审计报告并进行检查,包括任何渗透测试结果,以确认安全控制的适用性和有效性,这是非常重要的。“要求提供国家或者国际认证的证据也有助于确定企业级控制措施的成熟度。”

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/231284.html<

(0)
运维的头像运维
上一篇2025-04-19 15:18
下一篇 2025-04-19 15:19

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注